Sambaに8件の脆弱性、権限確認不備や管理者権限取得のおそれなど
Sambaの開発チームは、複数の脆弱性を修正したセキュリティアップデートをリリースした。旧バージョン向けにパッチも用意している。
今回のアップデートは、保存されたデータに対するアクセス権限の確認不備「CVE-2020-25722」やドメインのユーザーによってroot権限を取得されるおそれがある脆弱性「CVE-2020-25717」をはじめ、あわせて脆弱性8件を解消したもの。
「CVE-2020-25722」は、今回明らかとなった脆弱性において、共通脆弱性評価システム「CVSSv3.1」のベーススコアがもっとも高く、最大値「10」のところ「8.8」とレーティングされている。「CVE-2020-25717」が「8.1」で次いで高い。
さらに解放後のメモリを使用するいわゆる「Use After Free」の脆弱性「CVE-2021-3738」を修正したほか、RODCによる参加時に管理者チケットを発行されるおそれがある「CVE-2020-25718」、Kerberosチケットの取り扱いに不備があり、ドメイン全体を侵害されるおそれがある「CVE-2020-25719」などに対処した。
(Security NEXT - 2021/11/10 )
ツイート
関連リンク
PR
関連記事
「PAN-OS」の認証回避脆弱性、詳細公開で悪用懸念高まる
HPのLinux向け印刷ソフトに深刻な脆弱性 - アップデートを呼びかけ
「Unbound」に深刻な脆弱性 - コード実行やキャッシュ汚染などのおそれ
PHP向けテンプレートエンジン「Twig」にRCE脆弱性
米当局、「Langflow」や「Apex One」の脆弱性悪用に注意喚起
Android版「ロボフォーム」に脆弱性 - 意図しないファイルDLのおそれ
米当局、脆弱性悪用確認リストに7件追加 - IEなど旧製品関連も
「Microsoft Defender」に権限昇格やDoS脆弱性 - 悪用を確認
「TrendAI Apex One」に複数脆弱性 - 一部はすでに悪用
「BIND 9」に複数の脆弱性、すみやかな更新を強く推奨

